
Rocket ha suspendido los depósitos, retiros y operaciones después de que un atacante manipulara un mercado perpetuo inactivo y retirara aproximadamente $287,000 en PnL positivo del Puente de la plataforma.
Rocket informó en una actualización del 7 de septiembre en X que el incidente de seguridad ocurrió aproximadamente a las 19:00 UTC del 5 de septiembre, cuando un atacante se dirigió a un mercado perpetuo inactivo utilizando una cuenta desechable.
El atacante colocó órdenes a precios artificialmente inflados y operó contra sí mismo, creando ganancias artificiales en una cuenta mientras empujaba la cuenta desechable a la bancarrota. La cuenta con ganancias posteriormente retiró alrededor de $287,000 del Puente, dejando que la pérdida resultante fuera socializada en toda la plataforma.
En lugar de describir una vulnerabilidad de contrato inteligente, la explicación inicial de Rocket sobre el incidente se centró en la manipulación de un mercado perpetuo inactivo con actividad limitada.
Usando una cuenta desechable, el atacante pudo publicar órdenes a precios inflados antes de actuar como ambas partes de las operaciones. Rocket dijo que las transacciones generaron “ganancias falsas” para una cuenta mientras la cuenta desechable acumulaba las pérdidas correspondientes y se volvía insolvente.
La cuenta que mostraba PnL positivo luego retiró aproximadamente $287,000 a través del Puente antes de que se detuviera la actividad.
Rocket ha pausado desde entonces todas las operaciones, depósitos y retiros mientras su equipo investiga el incidente. El proyecto no proporcionó un cronograma para restaurar los servicios afectados ni reveló cuántos usuarios estuvieron expuestos a la pérdida socializada.
El rastreador de seguridad de blockchain SlowMist clasificó el incidente como un ataque de manipulación de precios y registró la pérdida en $287,000.
El método guarda similitudes con incidentes anteriores en mercados perpetuos con baja liquidez, donde los traders han podido manipular precios o posiciones y transferir las pérdidas resultantes a los proveedores de liquidez u otras partes de una plataforma de negociación.
En marzo de 2025, un trader atacó el mercado JELLY con baja liquidez de Hyperliquid abriendo una gran posición corta mientras compraba el token en intercambios descentralizados. La actividad impulsó el precio de JELLY bruscamente al alza y llevó la posición corta hacia la liquidación, transfiriendo finalmente la posición a la bóveda de liquidez de Hyperliquid.
Como informó anteriormente crypto.news, Hyperliquid restringió las cuentas del trader al modo de solo reducción antes de que los validadores votaran posteriormente para retirar de la lista el mercado perpetuo de JELLY y liquidar las posiciones pendientes.
Otro incidente de Hyperliquid en marzo de 2025 vio cómo su bóveda HLP absorbía alrededor de $4 millones en pérdidas después de que un trader retirara la garantía de una posición de Ether altamente apalancada antes de la liquidación. Hyperliquid dijo en ese momento que el evento no fue un exploit del protocolo y posteriormente cambió los requisitos de apalancamiento para las posiciones de Bitcoin y Ether.
Con las operaciones de la plataforma suspendidas, Rocket dijo que está trabajando con empresas de seguridad y agencias de aplicación de la ley para investigar el ataque y recuperar los fondos.
El equipo está coordinando con intercambios de criptomonedas, puentes entre cadenas y emisores de stablecoins para rastrear los activos robados e intentar congelarlos. Rocket no ha revelado las identidades de las empresas de seguridad o las agencias de aplicación de la ley involucradas en la investigación.
Medidas similares se han utilizado después de otros incidentes DeFi recientes, particularmente cuando los atacantes intentan mover fondos a través de puentes o plataformas de trading centralizadas.
AFX sufrió un exploit de puente entre cadenas en julio que drenó 24.15 millones de USDC. La firma de seguridad Blockaid trabajó con el equipo de Arbitrum para investigar el incidente, ya que el atacante transfirió el USDC robado a Ethereum y convirtió las ganancias en 12,467.5 ETH.
A principios de junio, Axelar deshabilitó las rutas de puente conectadas a Secret Network después de que un exploit resultara en aproximadamente $4.7 millones en pérdidas. Axelar dijo que el incidente se limitó a los activos puenteados en Secret Network y no comprometió su protocolo central.
Rocket no ha revelado si alguna parte de los $287,000 ha sido congelada o recuperada hasta el momento.
El equipo está preparando un plan de recuperación para los usuarios afectados por el incidente, y se espera que las cuentas más pequeñas reciban prioridad cuando comiencen los reembolsos.
Rocket dijo que entiende que la compensación es la actualización que esperan los usuarios afectados, pero proporcionará detalles específicos solo cuando pueda hacerlo de manera responsable. La plataforma aún no ha revelado el tamaño de sus fondos de recuperación disponibles, los requisitos de elegibilidad, el método de pago o un calendario para los reembolsos.
Los programas de recuperación han adoptado diferentes formas tras ataques anteriores a protocolos de trading descentralizados.
GMX, por ejemplo, completó un plan de compensación de aproximadamente $44 millones en agosto de 2025 para proveedores de liquidez afectados por un exploit de su pool GLP V1. El protocolo utilizó tokens GLV para las distribuciones, mientras que su tesorería DAO cubrió un déficit de $2 millones.
El atacante de GMX había devuelto previamente aproximadamente $37.5 millones de los aproximadamente $42 millones robados después de que el protocolo ofreciera una recompensa de 10% para white-hats. El sistema V1 afectado se pausó después del ataque, mientras que GMX V2 permaneció operativo.
Rocket no ha anunciado una recompensa similar ni ha ofrecido términos directamente al atacante. Su esfuerzo de recuperación actual sigue centrado en rastrear los fondos retirados y desarrollar un plan de reembolso.
La plataforma advirtió a los usuarios que estén atentos a los suplantadores que intenten aprovechar el incidente. Rocket dijo que la información de recuperación se publicará únicamente a través de su cuenta oficial de X y sus canales de Discord, añadiendo que los miembros del equipo no contactarán a los usuarios afectados primero a través de mensajes directos.








